CVE-2026-45558 Critical CVSS 9.9/10

đź”´ CVE-2026-45558: Critical Schwachstelle

CVE-2026-45558
9.9/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45558 ist eine kritische Sicherheitslücke in Roxy-WI (Versions 8.2.6.4 und älter), einer Web-Administrationsoberfläche für HAProxy, Nginx, Apache und Keepalived. Die Schwachstelle ermöglicht authentifizierten Benutzern mit niedriger Berechtigung (Rolle ≤ 3) die Einschleusung willkürlicher HAProxy-Direktiven, die zu Remote Code Execution auf Load-Balancern führen.

Betroffene Systeme

Roxy-WI in Version 8.2.6.4 und älteren Versionen. Die Anfälligkeit betrifft alle HAProxy-Instanzen, die über das betroffene Roxy-WI-System verwaltet werden. Weitere betroffene Systeme werden durch die Verwaltung von Nginx, Apache und Keepalived bereitgestellt.

Technische Details

Die Schwachstelle befindet sich in den HAProxy-Abschnitten-Save-Endpunkten (POST /api/service/haproxy/<server_id>/section/<section_type> sowie PUT-Varianten fĂĽr global und defaults). Diese Endpoints akzeptieren ein JSON-Feld „option“, das weder validiert noch maskiert wird. Das Feld wird unverändert in die HAProxy-Konfiguration eingefĂĽgt, unter Verwendung der Ansible-Templates section.j2, global.j2 und defaults.j2.

Nach der Konfigurationserstellung wird diese an den Load-Balancer ĂĽbertragen und HAProxy mittels systemctl reload neu geladen. Ein Angreifer kann die Direktive „external-check + external-check command“ mit beliebigen Befehlen missbrauchen, z.B.: /bin/bash -c ‚…‘. Dies fĂĽhrt zu Remote Code Execution mit den Privilegien des haproxy-Benutzers bei jedem GesundheitsprĂĽfungs-Tick.

Empfohlene Massnahmen

  • Sofortige Einschränkung des Zugriffs auf Roxy-WI-Administrationsschnittstellen
  • Ăśberwachung von HAProxy-Konfigurationsänderungen auf verdächtige „external-check“-Einträge
  • Regelmäßige ĂśberprĂĽfung von Benutzerrollen und Berechtigungen
  • Isolierung betroffener Load-Balancer-Umgebungen bis zur VerfĂĽgbarkeit eines Patches
  • Ăśberwachung offizieller Sicherheitsupdates von Roxy-WI

Bewertung

CVSS-Score: 9.9 (Critical) | Die extrem hohe Bewertung spiegelt das kritische RCE-Risiko wider. Die Kombination aus niedriger erforderlicher Berechtigung, hohem Angriffsaufwand auf netzwerkebene und vollständiger Systemkompromittierung macht diese Lücke zu einer kritischen Bedrohung für betroffene Infrastrukturen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-45558-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 12.06.2026
Alle CVEs ansehen